RedHat Linux 为增加系统安全性提供了防火墙保护。防火墙存在于你的计算机和网络之间,用来判定网络中的远程用户有权访问你的计算机上的哪些资源。一个正确配置的防火墙可以极大地增加你的系统安全性。 为你的系统选择恰当的安全级别。 「高级」 如果你选择了「高级」 ,你的系统就不会接受那些没有被你具体指定的连接(除了默认设置外)。只有以下连接是默认允许的: DNS回应 DHCP — 任何使用 DHCP 的网络接口都可以被相应地配置。 如果你选择「高级」,你的防火墙将不允许下列连接: 1.活跃状态FTP(在多数客户机中默认使用的被动状态FTP应该能够正常运行。) 2.IRC DCC 文件传输 3.RealAudio 4.远程 X 窗口系统客户机 如果你要把系统连接到互联网上,但是并不打算运行服务器,这是最安全的选择。如果需要额外的服务,你可以选择 「定制」 来具体指定允许通过防火墙的服务。 注记:如果你在安装中选择设置了中级或高级防火墙,网络验证方法(NIS 和 LDAP)将行不通。 「中级」 如果你选择了「中级」,你的防火墙将不准你的系统访问某些资源。访问下列资源是默认不允许的: 1.低于1023 的端口 — 这些是标准要保留的端口,主要被一些系统服务所使用,例如: FTP 、 SSH 、 telnet 、 HTTP 、和 NIS 。 2.NFS 服务器端口(2049)— 在远程服务器和本地客户机上,NFS 都已被禁用。 3.为远程 X 客户机设立的本地 X 窗口系统显示。 4.X 字体服务器端口( xfs 不在网络中监听;它在字体服务器中被默认禁用)。 如果你想准许到RealAudio之类资源的访问,但仍要堵塞到普通系统服务的访问,选择 「中级」 。你可以选择 「定制」 来允许具体指定的服务穿过防火墙。注记:如果你在安装中选择设置了中级或高级防火墙,网络验证方法(NIS 和 LDAP)将行不通。
「无防火墙」 无防火墙给予完全访问权并不做任何安全检查。安全检查是对某些服务的禁用。建议你只有在一个可信任的网络(非互联网)中运行时,或者你想稍后再进行详细的防火墙配置时才选此项。 选择 「定制」 来添加信任的设备或允许其它的进入接口。 「信任的设备」 选择「信任的设备」中的任何一个将会允许你的系统接受来自这一设备的全部交通;它不受防火墙规则的限制。例如,如果你在运行一个局域网,但是通过PPP拨号连接到了互联网上,你可以选择「eth0」,而后所有来自你的局域网的交通将会被允许。把「eth0」选为“信任的”意味着所有这个以太网内的交通都是被允许的,但是ppp0接口仍旧有防火墙限制。如果你想限制某一接口上的交通,不要选择它。 建议你不要将连接到互联网之类的公共网络上的设备定为 「信任的设备」 。 「允许进入」 启用这些选项将允许具体指定的服务穿过防火墙。注意:在工作站类型安装中,大多数这类服务在系统内没有被安装。 「DHCP」 如果你允许进入的 DHCP 查询和回应,你将会允许任何使用 DHCP 来判定其IP地址的网络接口。DHCP通常是启用的。如果DHCP没有被启用,你的计算机就不能够获取 IP 地址。
「SSH」 Secure(安全)SHell(SSH)是用来在远程机器上登录及执行命令的一组工具。如果你打算使用SSH工具通过防火墙来访问你的机器,启用该选项。你需要安装openssh-server 软件包以便使用 SSH 工具来远程访问你的机器。 「Telnet」 Telnet是用来在远程机器上登录的协议。Telnet通信是不加密的,几乎没有提供任何防止来自网络刺探之类的安全措施。建议你不要允许进入的Telnet访问。如果你想允许进入的 Telnet 访问,你需要安装 telnet-server 软件包。「WWW (HTTP)」 HTTP协议被Apache(以及其它万维网服务器)用来进行网页服务。如果你打算向公众开放你的万维网服务器,请启用该选项。你不需要启用该选项来查看本地网页或开发网页。如果你打算提供网页服务的话,你需要安装 httpd 软件包。 启用 「WWW (HTTP)」 将不会为 HTTPS 打开一个端口。要启用 HTTPS,在 「其它端口」 字段内注明。 「邮件 (SMTP)」 如果你需要允许远程主机直接连接到你的机器来发送邮件,启用该选项。如果你想从你的ISP服务器中收取POP3或IMAP邮件,或者你使用的是 fetchmail之类的工具,不要启用该选项。请注意,不正确配置的 SMTP 服务器会允许远程机器使用你的服务器发送垃圾邮件。 「FTP」 FTP 协议是用于在网络机器间传输文件的协议。如果你打算使你的 FTP 服务器可被公开利用,启用该选项。你需要安装 vsftpd 软件包才能利用该选项。 「其它端口」 你可以允许到这里没有列出的其它端口的访问,方法是在 「其它端口」 字段内把它们列出。格式为: 端口:协议 。例如,如果你想允许 IMAP 通过你的防火墙,你可以指定 imap:tcp 。你还可以具体指定端口号码,要允许 UDP 包在端口 1234 通过防火墙,输入 1234:udp 。要指定多个端口,用逗号将它们隔开。 窍门:要在安装完毕后改变你的安全级别配置,使用 安全级别配置工具 。 在 shell 提示下键入 redhat-config-securitylevel 命令来启动 安全级别配置工具 。如果你不是根用户,它会提示你输入根口令后再继续。
根据Arbor Networks的最新调查,目前而言,分布式拒绝服务攻击仍然是对众多ISP的首要安全威胁。然而事实上,从六年前出现分布式拒绝服务攻击以来,大多数接受调查的公司都针对这种攻击做了大量的防御工作,重视程度比其他任何安全威胁都高,包括蠕虫病毒和其他基于僵尸网络(botnet)的病毒攻击。
除了大多都由僵尸网络发起的分布式拒绝服务攻击之外,遇到的其它类型的威胁分别是僵尸网络的其他恶意攻击,包括网络钓鱼攻击、垃圾邮件、身份盗窃等。
根据调查结果,Arbor 公司总结了僵尸网络的以下趋势:
1.傀儡牧人(botherder)已经很难渗透命令和控制管道对僵尸主机进行更好的监控。
2.老的僵尸主机不断变化,导致新的僵尸主机和僵尸网络不断涌现。
3.僵尸主机隐藏更深,组织更加完善,因此很难发现和移除。
4.僵尸网络的结构更加灵活,能力更加强大,而且更善于伪装,以此来避开各种检测和分析。
“目前僵尸主机不太容易被检测出来,其原因是它们不再用于明显的恶意攻击。” Arbor Networks的网络结构主管Craig.Labovitz评论说,:“僵尸网络不再是简单地将大量显而易见的恶意攻击数据投入网络中,现在它们的活动就好像是在ISP雷达的盲区中飞行一样。这大大增加了侦查僵尸网络或者减少其影响的工作难度。”
同时,Arbor Networks的调查还显示了其他一些方面的信息:
1.网络攻击的猛烈程度呈上升趋势。
众多ISP的反馈表明,来自骨干网络上的数十亿比特量级的DDoS攻击在攻击频率和攻击强度上都有持续增长。造成这样后果的原因一方面是全球范围内宽带接入internet数量的增长,另一方面是因为网络的集中趋势。
2.“僵尸规则”。
尽管防火墙、操作系统和互联网供应商都尽了最大努力,仍然无法阻止数以百万计的终端系统可以进行分布式拒绝服务攻击或其他攻击行为。
3.ISP们已经采取了一定的措施来防范恶意的攻击。由于缺乏先进的基础设施和手段,大部分网络服务提供商主要通过截断所有通向僵尸主机的通路来降低非法攻击的危害。通过这种方法,网络服务提供商成功地保护了自己的骨干网络不受到分布式拒绝服务的攻击。但是这种方法造成的影响可能比真正收到拒绝服务攻击还要恶劣。
4.除了平均每个月40起个人受到攻击的报告,多数报告到执法部门的攻击都是针对ISP的。
由于经济持续低迷,出现了越来越多的以僵尸网络作为职业进行创收的人。僵尸网络已经作为一种产业而持续发展。
5.ISP需要有资金的来源。
网络经营者开始重新关心并且重视回归的投资,但是一旦其基础设施的安全受到、特别是受到僵尸网络威胁的时候,ISP会处于非常困难的境地。一些ISP认为,实际上他们站到一个能够抵御恶意攻击损害的位置上来保护自己。同时他们也认为这是非常困难的事,除非能够争取到新的投资。
由于新兴的网络安全威胁,研究将问题集中在基础设施安全受到的威胁上面,包括DNS攻击和VOIP攻击等。
调查显示,半数ISP都部署了一定的机制来检测DNS和VOIP带来的威胁。尽管仍然有许多机构仍在规划部署VOIP服务的阶段,但是很少有针对VOIP基础设施攻击的报道。ISP对于出现新的安全威胁越来越保持着时刻的警惕。
“好消息是,今天的ISP们在继续部署和完善他们的抵御攻击系统,”Arbor Networks的首席研究员Danny McPherson说:“随着新的安全威胁不断涌现同时其他类似于僵尸网络的攻击手段不断成熟,我们希望年度研究报告中的这些研究结果有助于指导ISP们进行决策,如何来保护它们重要的基础设施。”
SQL Server上内置了加密术用来保护各种类型的敏感数据。在很多时候,这个加密术对于你来说是完全透明的;当数据被存储时候被加密,它们被使用的时候就会自动加密。在其他的情况下,你可以选择数据是否要被加密。SQL Server可以加密下列这些组件:
·密码
·存储过程,视图,触发器,用户自定义函数,默认值,和规则。
·在服务器和用户之间传输的数据
密码加密术
SQL Server自动将你分配给登陆和应用角色的密码加密。尽管当你可以从主数据库中直接察看系统表格而不需要密码。你不能给对这种情况作出任何修改,事实上,你根本不能破坏它。
定义加密术
在有些时候,如果对对象进行加密是防止将一些信息分享给他人。例如,一个存储进程可能包含所有者的商业信息,但是这个信息不能和让其他的人看到,即使他们公开的系统表格并可以看到对象的定义。这就是为什么SQL Server允许你在创建一个对象的时候进行加密。为了加密一个存储进程,使用下面形式的CREAT PROCEDURE 语句:
CREATE PROCEDURE procedurename [;number]
[@parameter datatype
[VARYING][ = defaultvalue][OUTPUT]]
[, …]
[WITH RECOMPILE | ENCRYPTION | RECOMPILE, ENCRYPTION]
我们关心的仅仅是可选的WITH参数。你可以详细说明ARECOMPILE或者ENCRYPTION,或者你可以同时说明它们。ENCRYPTION关键字保护SQL Server它不被公开在进程中。结果,如果ENCRYPTION在激活的时候系统存储进程sp_helptext就会被忽视,这个存储进程将被存储在用户创建进程的文本中。如果你不想要加密,你可以使用ALTER PROCEDURE,忽略WITH ENCRYPTION子句来重新创建一个进程。
为了能够使用加密术。用户和服务器都应该使用TCP/IP NetworkLibraries用来连接。运行适当的Network Utility和检查Force protocol encryption,看下表,用户和服务器之间的连接将不会被加密。
加密也不能完全自由。当连接确定后,要继续其他的构造,并且用户和服务器必须运行代码来解释加密和解释的包裹。这里将需要一些开销并且当在编译码的时候会使进程慢下来。如果网络包裹在你控制范围之外,使用这种做法是非常好的。
加密术中缺少什么?
你可以注意到在这个列表中缺少一些被加密的东西:你表格中的数据。在你存储数据之前,SQL Server不会提供任何内置的工具来加密你的数据。如果你需要保护存储在SQL Server上的数据,我们给你两条建议:第一,你可以利用GRANT 和DENY关键字来控制你想哪个用户可以在SQL Server中读取的数据。
第二.如果你真的想对数据加密,不要设法加密码。你可以利用被测试过的商业产品的算法。
SQL 注入攻击
SQL 注入攻击是一个常规性的攻击,它可以允许一些不法用户检索你的数据,改变服务器的设置,或者在你不小心的时候黑掉你的服务器。SQL 注入攻击不是SQL Server问题,而是不适当的程序。如果你想要运行这些程序的话,你必须明白这冒着一定的风险。
测点定位弱点
SQL 注入的脆弱点发生在程序开发员构造一个WHERE 子句伴随着用户的输入的时候。比如,一个简单的ASP程序允许用户输入一个顾客的ID然后检索公司的全部人员的名字,如果顾客ID如果作为ASP页面的请求串的一部分返回,那么开发员可以编写下面的代码获得数据:
strConn = "Provider=SQLOLEDB;Data Source=(local);" & _
"Database=Northwind;Integrated Security=SSPI"
Set cnn = Server.CreateObject("ADODB.Connection")
cnn.Open strConn
strQuery = "SELECT ContactName FROM Customers " & _
“WHERE CustomerID = '" & Request.Form("CustID") & "'"
Set rstResults = cnn.Execute(strQuery)
Response.Write(rstResults.Fields("ContactName").Value)
现在你知道什么地方有问题了吧?如果用户知道一个用户的ID,他可以通过检索来获得全部的相应的名字。现在明白了?
获得额外的数据
当然,对于一个攻击程序,尽管它不知道任何顾客的ID,甚至不用去猜,它也可以获得数据。为了完成这个工作,它将下面的文本输入到应用程序调用顾客ID的textbox中:
customer ID:
'UNION ALL SELECT ContactName FROM Customers
WHERE CustomerID <>'
如果你输入了这个代码,你将会看到返回一个询问语句:
SELECT ContactName FROM Customers
WHERE CustomerID = ''
UNION ALL SELECT ContactName FROM Customers
WHERE CustomerID <>''
通过获得空和非空顾客的ID并集,这个查询语句会返回数据库中所有的相关姓名。事实上,这个UNION技术可以被用来获得你数据库中大多数信息,看看这个CustomerID的值:
'UNION ALL SELECT FirstName ' ' LastName FROM
Employees WHERE LastName <>'
它将SQL语句变成:
SELECT ContactName FROM Customers
WHERE CustomerID = ''
UNION ALL SELECT FirstName ' ' LastName FROM
Employees WHERE LastName <>''
看,那就是攻击程序从你的数据库获得的第一个雇员的名字。
更多的攻击程序
如果SQL注入仅仅只有数据暴光这个弱点就已经够糟糕的了,但是,实际上一个良好的攻击程序可以通过这个弱点获取你数据库中所有的资料。看下面这个例子:
';DROP TABLE Customers;--
SQL语句变成:
SELECT ContactName FROM Customers
WHERE CustomerID = ''
; DROP TABLE Customers;-- '
这个分号使语句和SQL Server隔离,所以,这里实际上是两个语句。第一个语句不存在的名字,第二个则撤消的整个Customers表。两个—SQL Server注释符,它可以使子句不发生语法错误。
使用这个技术的变异,一个攻击程序可以在任何SQL语句或者存储过程上运行。通过使用xp_cmdshell扩展存储过程,一个攻击程序同样可以在操作系统命令下运行,显然,这是一个严重的漏洞。
保护自己的数据库
现在,你知道如何防范SQL注入攻击了吗?首先,你不能在用户输入中构造WHERE子句,你应该利用参数来使用存储进程。在最初的ASP页面下,重新写的部分将和刚才我们在表中所看到的东西相似。即使你认为在你的应用程序中没有脆弱点,你应该遵守最小特权原则。使用我们建议的其他安全技术允许你的用户仅仅访问他们能够访问的。在你没有发现你数据库脆弱点的时候,只有这样,不会使你的数据库崩溃。
最后的建议
这就是全部的SQL Server安全系列。也许你现在不是一个全面的专家,但是你已经了解了很多反面。下一步就是你要保护你SQL Server数据,记住你在这里所学到的知识,并利用到你的数据库中保证你的数据不被那些黑客攻击。
与以前的 版本相比,新产品现在能够支持专家级的规则制定,它能够让高级用户全面控制网络访问权限,同时还具有一个发送邮件监视器,它将会 监视每一个有可能是由于病毒导致的可疑行为,另外,它还将会对网络入侵者的行动进行汇报。除此之外,ZoneAlarm Pro 4.5还保留了前几个版本易于使用的特点。
推荐值
极为优秀 ◆◆◆◆◆
很优秀 ◆◆◆◆
一般优秀 ◆◆◆
普通 ◆◆
很烂 ◆(这里没有烂货)
1.ZoneAlarm(ZA)——强烈推荐◆◆◆◆◆
这是Zone Labs公司推出的一款防火墙和安全防护软件套装,除了防火墙外,它包括有一些个人隐私保护工具以及弹出广告屏蔽工具。与以前的 版本相比,新产品现在能够支持专家级的规则制定,它能够让高级用户全面控制网络访问权限,同时还具有一个发送邮件监视器,它将会 监视每一个有可能是由于病毒导致的可疑行为,另外,它还将会对网络入侵者的行动进行汇报。除此之外,ZoneAlarm Pro 4.5还保留了前几个版本易于使用的特点,即使是刚刚出道的新手也能够很容易得就掌握它的使用。
说明:
1、安装程序会自动查找已安装的 ZoneAlarm Pro 路径。
2、如果已经安装过该语言包,再次安装前请先退出 ZA。否则安装后需要重新启动。
3、若尚未安装 ZA,在安装完 ZA 后进行设置前安装该语言包即可,这样以后的设置将为中文界面。
4、ZA 是根据当前系统的语言设置来选择相应语言包的,如果系统语言设置为英文,则不会调用中文语言包。
5、语言包不改动原版任何文件,也适用于和 4.5.594.000 相近的版本。如果需要,在卸载后可还原到英文版。
6、有极少量英文资源在语言包里没有,故无法汉化。如检查升级时的提示窗口、警报信息中的“Port”。
2.傲盾(KFW)——强烈推荐◆◆◆◆◆
本软件是具有完全知识版权的防火墙,使用了目前最先进的第三代防火墙技术《DataStream Fingerprint Inspection》数据流指纹检测技术,与企业级防火墙Check Point和Cisco相同,能够检测网络协议中所有层的状态,有效阻止DoS、DDoS等各种攻击,保护您的服务器免受来自I nternet上的黑客和入侵者的攻击、破坏。通过最先进的企业级防火墙的技术,提供各种企业级功能,功能强大、齐全,价格低廉 ,是目前世界上性能价格比最高的网络防火墙产品。
3.Kaspersky Anti-Hacker(KAH)——一般推荐◆◆◆◆
Kaspersky Anti-Hacker 是Kaspersky 公司出品的一款非常优秀的网络安全防火墙!和著名的杀毒软件 AVP是同一个公司的作品!保护你的电脑不被黑客攻击和入侵,全方位保护你的数据安全!所有网络资料存取的动作都会经由它对您产 生提示,存取动作是否放行,都由您来决定,能够抵挡来自于内部网络或网际网络的黑客攻击!
4.BlackICE◆◆◆
该软件在九九年获得了PC Magazine 的技术卓越大奖,专家对它的评语是:“对于没有防火墙的家庭用户来说,BlackICE是一道不可缺少的防线;而对于企业网络, 它又增加了一层保护措施--它并不是要取代防火墙,而是阻止企图穿过防火墙的入侵者。BlackICE集成有非常强大的检测和分 析引擎,可以识别200 多种入侵技巧,给你全面的网络检测以及系统防护,它还能即时监测网络端口和协议,拦截所有可疑的网络入侵,无论黑客如何费尽心机 也无法危害到你的系统。而且它还可以将查明那些试图入侵的黑客的NetBIOS(WINS)名、DNS名或是他目前所使用的IP 地址记录下来,以便你采取进一步行动。封言用过后感觉,该软件的灵敏度和准确率非常高,稳定性也相当出色,系统资源占用率极少, 是每一位上网朋友的最佳选择。
新增功能:
1.在设置中增加了应用程序与通信控制的功能条
2.可控制应用程序是否在电脑上执行
3.可控制哪些应用程序能与Internet通讯
4.扫描你的系统,检测所有的系统设置改变
5.可在事件列表中记录新软件与新通讯事件的发生情况
5.Agnitum Outpost Firewall(AOFW)◆◆◆
Agnitum Outpost Firewall 是一款短小精悍的网络防火墙软件,它的功能是同类PC软件中比较强大的,甚至包括了广告和图片过滤、内容过滤、DNS缓存等功能 。它能够预防来自Cookies、广告、电子邮件病毒、后门、窃密软件、解密高手、广告软件和其它 Internet 危险的威胁。该软件不需配置就可使用,这对于许多新手来说,变得很简单。尤为值得一提的是,这是市场上第一个支持插件的防火墙, 这样它的功能可以很容易地进行扩展。该软件资源占用也很小。 Outpost的其它强大功能毋庸多说,你亲自试一试就知道了。
6.XELIOS Personal Firewall(XFW)◆◆
体积小巧,但功能强大的个人网络防火墙软件。能够有效的抵御黑客和木马的攻击,具有强大的自定义 IP 过滤规则功能。
7.LockDown Millennium(LDM)——一般推荐◆◆◆◆
最棒的网络安全工具!能够清除目前所有的木马,能查出未知木马,能杀邮件病毒,能防止网络炸弹攻击,能在线检测所有对本机的访问 并控制它们,能跟踪入侵者,留下它的罪证……简直就是本机防火墙,也许比它还强?
8.Intruder ALART 99——强烈推荐◆◆◆◆◆
LockDown 2000 能防黑客程序, 能防一些常规的攻击如 NetBus, SubSeven... The Cleaner能清除黑客程序并阻止它的运行.但是面对新的黑客软件的现身, 如 冰河... $C (共享 C 盘等自制黑客软件) 等等... 它已经力不从心.Intruder ALART 99就防住任何对你的攻击!
9.The Cleaner◆◆
一个专门检测和清除侵入您系统中的特洛伊木马的专业程序, 内置4789个木马标识。可在线升级版本和病毒数据库, 作简单, 功能强大! 查杀的各类特洛伊木马种类最多,几乎所有较出名的这里都有,如 Netspy、BO、Netbus、 Girlfriend、Happy99、BackDoor 以及它们的一些不同版本。还有很多种我们大多数网友听都没听过,有了它我们可以将电脑“清洁”得干干净净,放心大胆地上网。
10.Kerio Personal Firewall (KFW)——一般推荐◆◆◆◆
Kerio Personal Firewall 采用了专业的防黑技术,可以确保你的计算机不被任何黑客侵扰,资源占用极少,支持 MD5 文件校验,支持远程管理。 对个人用户完全免费,商业用途则是30天试用。
11.Sygate Personal Firewall(SFW)◆◆
Sygate Personal Firewall 是一个简单易用的个人防火墙,适合于那些网络中的单机用户来防止入侵者非法进入系统。作为一个基于主机的解决方案,该软件提供了 多层保护的防火墙安全环境,可以有效地防止入侵者和黑客的侵袭。与真正的防火墙不同的是,Sygate Personal Firewall 能够从系统内部进行保护,并且可以在后台不间断地运行。另外,该软件还提供有安全访问和访问监视功能,并可向你提供所有用户的活 动报告,当检测到入侵和不当的使用后,能够立即发出警报。
12.天网防火墙——强烈推荐!◆◆◆◆◆
天网防火墙个人版是一款由天网安全实验室制作的给个人电脑使用的网络安全程序。它根据系统管理者设定的安全规则把守网络,提供强 大的访问控制、应用选通、信息过滤等功能。它可以帮你抵挡网络入侵和攻击,防止信息泄露,并可与天网安全实验室的网站相配合,根据可疑的攻击信息,来找到攻击者。
13.瑞友RSA防火墙◆◆
RSA迷你版是由西安瑞友信息技术资讯有限公司所出的Real Secureity & Acceleration Server防火墙的精简体验版,其包含RSA Server的部分精简功能,适合于小型企业、办公、学校、网吧等小型局域网的网络安全和线路共享。
RSA迷你版是取代目前各种代理服务器的最佳选择,她除了具有传统代理服务器的所有功能以外,还是一个集各种网络服务功能为一身 的状态检测防火墙,她让您可以共享一条线路通过代理方式或者NAT地址转换方式,并且集成了DHCP、DNS等网络服务,支持常 见的各种接入方式ADSLISDNModem以太网光纤等。
您还可以将她取代个人防火墙安装在个人PC上起到比个人防火墙强大百倍的效果。保证您的PC机永不受攻击性病毒或者黑客的骚扰。
RSA防火墙还具有以下性能特点:
1. 独一无二的路由加速功能
2. 坚固的防火墙能力
3. 稳定的网关性能
4. 内置DHCP服务,DNS中继
5. 独创的网络安全锁功能
6. 强大的网络抗干扰能力
7. 保证您的局域网私人资料处于安全的状态。
8. 提供网络实时过滤监控功能。
9. 防御各种木马和蠕虫病毒的恶意攻击,如冲击波、振荡波、BO、冰河。
10. 防御ICMP、IGMP洪水攻击、IGMP NUKE攻击及IGMP碎片攻击。
11. 防御诸如WinNuke、IpHacker之类的OOB攻击。
软件安装使用简单,设置选项明了,采用独特的界面设计,豪华与朴实相结合,个性化的选择,给您以美的享受。是应用于小型局域网共 享和安全防护的最佳选择!
14.反黑精英(Trojan Ender)——一般推荐◆◆◆◆
反黑精英( 原名 Trojan Ender ) 推出短短不到二个月即受到广大用户的好评!木马、QQ盗号软件、传奇盗号软件等各种黑客程序的真正克星!查杀速度最快,准确率最 高,杀除最细致! 各种辅助工具使用简单而功能强大!
查杀速度又获大幅提升!新增分析扫描功能,可查未知木马!木马、QQ盗号软件、传奇盗号软件等各种黑客程序一杀无遗!查杀全面准 确,速度超快,使用简单方便,运行稳定,界面美观!可自动修复被破坏的注册表键值!支持对压缩文件的扫描,并可轻松查杀捆绑式木 马、无进程木马!系统优化器提高您的系统运行效率!IE修复器轻松修复恶意网页的破坏!
15.诺顿网络安全特警(中文版)——强烈推荐◆◆◆◆◆
诺顿网络安全特警2004 简体中文零售版,10月21日发布,无缝集成防病毒、个人防火墙、隐私控制、反垃圾邮件、父母控制等功能,可以确保您收发电子邮 件,网上购物,在线理财安全无忧。安装本软件之前请先卸载旧版本。支持自安装日起一年内在线升级。
诺顿网络安全特警2004以其全面的防护功能,高度的集成性和易用性荣获了个人电脑杂志编辑选择奖。它不仅可以防御病毒,还新增 了对间谍程序,击键记录程序等非病毒性威胁的防护,保护您的密码等隐私信息不会被泄露出去;防火墙功能考虑到笔记本电脑用户经常 变换网络的情况,可以根据不同的网络自动切换网络安全配置,使移动用户不会因为忘记改变安全配置而产生安全隐患;反垃圾邮件功能 通过多种垃圾邮件过滤机制能够使您基本摆垃圾邮件的侵扰;父母控制功能可以为每个家庭成员设置不同的网络使用权限,并且禁止某 些未成年人不宜的网上内容和网站,为您的家庭提供一个健康愉快的网络环境;总之,诺顿网络安全特警2004为个人用户提供了功能 全面
诺顿网络安全特警2004升级服务包括对下列内容的实时更新:病毒定义、病毒扫描引擎、防火墙规则、入侵检测特征、最新发现系统 漏洞、垃圾邮件定义、内容过滤信息。
警告:如牵涉到版权请试用后24小时内删除,如满意请付费作者继续使用。
16.PestPatrol Corporate Edition◆◆◆
最好的企业电脑预防保护软件,全面预防来自黑客工具的威胁,特洛伊木马、键盘监视工具,拒绝代理服务器攻击;全面检查所有文件或 指定文件;扫描内存并清除病毒;检查并移动在注册表和运行的病毒;自动防止spyware进入电脑;详细的日志;隔离和删除确定 病毒;支持在线升级;全面兼容其它杀毒软件防火墙。该版本在以前版本的基础上添加了一个连接、搜索标签,可以直接跟踪流行的恶意 软件信息发布网页。
17.F-Secure——强烈推荐!◆◆◆◆◆
欧洲最好的防火墙,在2003年底,F-SECURE被评为2003 TOP TEN排名第一。该防火墙的特点是利用系统资源少,对系统作没有任何影响.如果你还在用什么金山什么NORTON,KV,或者 迈开非,我建议你现在就可以删除了.在欧洲多数的学校和公司都采用F-SECURE的防火墙。
18.McAfee Desktop Firewall——一般推荐◆◆◆◆
能够对客户端进行前瞻性的保护和控制,使其免受新威胁的攻击,这是单纯的防病毒产品无法实现的。 Desktop Firewall 针对网络和应用程序提供了全面的防火墙功能,并与入侵检测技术完美结合。 它可以防止客户端发送或接收非法网络流或应用程序中所携带的恶意攻击。 它还可以防止合法应用程序被入侵者利用,进而在整个网络中发送或接收攻击信息。 McAfee ePolicy Orchestrator 为 Desktop Firewall 提供了可扩展的集中式管理、部署和报告功能。 此外,Desktop Firewall 能够与 McAfee VirusScan Enterprise 和 ePolicy Orchestrator 进行集成,从而提供了无可比拟的客户端安全性和投资回报率。
19.Tiny Personal Firewall◆◆
这是一个全面,却又简单易用的网络防黑软件,可以管理本机与网络的数据交换,通过设置不同的安全规则,阻挡任何未经认证的用户进 入你的计算机,可以防止特洛依木马、间谍软件、网络蠕虫通过计算机窃取发送数据,支持MD5签名认证,这样可以防止trojan 使用计算机认可的应用程序来闯入计算机,还可以和不同的VPN技术如Cisco、Alcatel、Nortel整合一起。
20.瑞星防火墙——强烈推荐!◆◆◆◆◆
保护网络安全,免受黑客攻击。
采用增强型指纹技术,有效的监控网络连接。
内置细化的规则设置,使网络保护更加智能。
游戏防盗、应用程序保护等高级功能,为个人电脑提供全面安全保护。
通过过滤不安全的网络访问服务,极大地提高了用户电脑的上网安全。
彻底阻挡黑客攻击、木马程序等网络危险,保护上网帐号、QQ密码、网游帐号等信息不被窃取。
﹛﹛掛恅瓬跤蝠扂腔羲楷最唗蟹橾呇求求昹假欳韓腔 笚橾呇ㄛ睿珨悝炾腔AT2Q6101腔肮悝蠅﹝ ﹛﹛揖楷癹睿垀衄 ﹛﹛CREATE TRIGGER 癹蘇忨軑隅砱揖楷腔桶垀衄氪﹜sysadmin 嘐隅督昢褒伎傖埜眕摯 db_owner 睿 db_ddladmin 嘐隅杅擂踱褒伎傖埜ㄛ甜祥褫蛌﹝ ﹛﹛剒猁腔遠噫 ﹛﹛掛恅剒猁腔遠噫岆眒冪鳳賸sql督昢腔眕奻笢珨跺癹ㄛ醴腔岆峈賸隱狟笐敖腔綴藷ㄛ祥掩奪燴埜楷珋﹝撈妏楷珋賸珩岆樓躇腔ㄗ褫眕賤ㄛ祥徹衄虳奪燴埜祥雅ㄛ珩祥頗蛁砩ㄛ眈壽陓洘google狟ㄘ﹝ ﹛﹛淏恅ㄩ ﹛﹛揖楷岆婓勤桶輛俴脣ㄗinsertㄘ﹜載陔ㄗupdateㄘ麼刉壺ㄗdeleteㄘ紱釬奀ㄛ赻雄硒俴腔湔揣徹最﹝郔都獗蚚衾硒俴鏗覜杅擂紱釬奀酕盪妢暮翹﹝ ﹛﹛掛恅眕雄厙蹦抭dvbbs峈瞰ㄛ扂蠅眒冪鏽善賸db_owner癹ㄗ蛁砩ㄩ甜祥岆佽dvbbs掛旯衄穢韌ㄘ﹝秪峈硐岆db_owner癹ㄛ垀眕黍氪砑硒俴※xp_cmdshell§ㄛ憩祥婬掛恅毓峓賸ㄛ眈陓黍徹掛恅綴ㄛ硐猁衄炵苀癹ㄛ釬跺炵苀腔綴藷珩岆潠等腔﹝珂隙砑珨狟籵都扂蠅妏蚚杅擂踱奀猁酕妦繫睿壽陑妦繫﹝ ﹛﹛峈妦繫猁妏蚚揖楷釬綴藷 ﹛﹛奪燴埜忑珂頗參sql恅璃硒俴狟ㄛ綴絳mdb腔囀ㄛ奀妏蚚階嗣掘爺狟ㄛ遜埻狟﹝籵都祥頗衄艘揖楷腔囀ㄛ脤艘揖楷褫眕妏蚚韜鍔※exec sp_helptrigger 'dv_admin'§ㄛ麼氪婓珛奪燴笢恁寁※奪燴揖楷§﹝秪峈雄厙跦掛羶衄蚚善揖楷ㄛ珩羶衄枑善揖楷ㄛ垀眕雄厙腔奪燴埜祥頗艘腔﹝衾岆扂蠅婓爵醱迡腔囀憩眈勤假賸﹝ ﹛﹛佷繚 ﹛﹛揖楷翋猁岆蚚懂酕盪妢暮翹腔ㄛ絞褫眕參奪燴埜載蜊躇鎢睿氝樓蚚誧腔盪妢暮翹狟﹝溫輛珨跺奪燴埜籵都祥頗蛁砩腔﹜籵蚚誧衱褫眕艘善腔華源﹝ ﹛﹛雄厙腔躇鎢衄md5樓徹躇腔ㄛ樓躇腔紱釬岆asp最唗婓督昢奻懂俇傖腔ㄛ脹杅擂踱鏽善杅擂腔奀緊眒冪岆樓徹躇腔賸﹝筍岆雄厙肮奀參躇鎢眕隴恅源宒溫dv_log桶笢ㄛ憩跤賸扂蠅源晞﹝硐猁鏽善dv_log桶笢l_content趼僇腔囀ㄛ綴瓚剿岆瘁奪燴埜婓硒俴鏗覜紱釬ㄛ綴藷佷繚憩倛傖賸﹝ ﹛﹛妏蚚徹最求求測鎢賤昴 ﹛﹛測鎢剿ㄩ斐膘揖楷﹝ ﹛﹛create trigger dv_admin_history ﹛﹛on Dv_log ﹛﹛with encryption ﹛﹛for insertas ﹛﹛as ﹛﹛揖楷剒猁膘蕾婓Dv_log桶奻ㄛ涴爵溫腔岆隴恅躇鎢﹝扂蠅甜祥眭耋奪燴埜躇鎢扢离衄嗣酗ㄛ硐夔岆參爵醱腔衄躇鎢腔趼僇囀窒堤﹝揖楷郔疑岆樓躇腔ㄛ樓躇綴ㄛ奪燴埜撈妏艘善賸ㄛ珩祥眭耋涴爵岆妦繫陲昹﹝婓insertㄗ樓ㄘ杅擂奀硒俴揖楷﹝ ﹛﹛堤懂腔硉茼蜆溫珨跺籵蚚誧夔艘善腔華源ㄛ涴欴硐猁衄賸籵蚚誧腔癹憩褫眕艘善躇鎢﹝雄厙杅擂踱笢ㄛ郔湮甜褫眕湔溫杅擂腔趼僇奪燴埜籵都飲頗艘善﹝垀眕斛剕梑堤懂珨跺奪燴埜祥頗艘ㄛ奧坻蚚誧珩祥頗蛁砩腔華源﹝ ﹛﹛扂恁寁溫婓珨跺陔膘蚚誧腔蚚誧陓洘爵ㄗ眕狟籵備涴跺蚚誧峈※匽笙§ㄛ萸ㄘㄛ涴欴扂蠅腎翻奀憩褫眕艘善賸ㄗ蛁砩ㄩ腎翻奀衄祩腔ㄛ暮翹郔綴腎翻ipㄛ湮模赻撩賤樵ㄘ﹝ ﹛﹛衄眕狟撓跺趼僇巠衾湔溫ㄩ ﹛﹛1﹜Userphotoㄛ趼僇濬倰ㄩvarchar(255)﹝暮翹賸匽笙腔桽華硊﹝褫眕湔溫苤衾255腔杅擂﹝ ﹛﹛2﹜Usersignㄛ趼僇濬倰ㄩvarchar(255)﹝匽笙腔靡ㄛ彆溫涴爵ㄛ匽笙憩祥夔楷泂賸ㄛ瘁寀綴彆赻蛹ㄗ楷泂頗珆尨靡ㄛ華飲夔艘善ㄘ﹝ ﹛﹛3﹜Useremailㄛ趼僇濬倰ㄩnvarchar(255)﹝匽笙腔emailㄛ妏蚚奀剒猁蛌遙濬倰﹝ ﹛﹛4﹜Userinfoㄛ趼僇濬倰ㄩtext﹝匽笙腔蚚誧訧蹋﹝蜆趼僇竭杻忷ㄛ衄竭嗣※||§ㄛ藩珨勤※||§眳潔飲衄覂祥肮腔漪砱﹝雄厙竭擱腔ㄛ峈賸旌轎趼僇怮嗣ㄛ憩參珨剽陓洘飲溫珨跺趼僇爵ㄛ蚚※||§煦羲ㄛ絞脤戙議珨砐陓洘奀ㄛ堤懂窒ㄛ綴煦賃狟ㄛ憩岆剒猁腔杅擂賸﹝
﹛﹛剒猁賤樵腔恀枙ㄩ ﹛﹛1﹜彆飲溫雛賸﹝ ﹛﹛燴蹦奻ㄛ彆扂蠅艘善賸菴珨跺趼僇衄賸陲昹ㄛ憩茼蜆鏽捩暮狟懂ㄛ綴刉壺裁﹝揖楷頗赻雄潰脤湮苤綴樟哿妏蚚﹝婬棒覃狟ㄛ掛恅瞰赽渀勤雄厙ㄛ湮模茼蜆撿极恀枙撿极煦昴﹝ ﹛﹛2﹜奪燴埜腔祩笢ㄛ衄竭嗣祩ㄛ崋繫瓚剿坳憩岆婓暮翹載蜊躇鎢﹝ ﹛﹛婓奪燴埜紱釬蚚誧奀ㄛ絞頗婓※user.asp§麼氪※admin.asp§笢紱釬ㄛ垀眕扂蠅瓚剿沭璃剒猁ㄩ ﹛﹛select @passinfo = l_content from inserted where l_type = 1 and (l_touser = 'user.asp' or l_touser = 'admin.asp') ﹛﹛婓l_touser峈user.asp麼氪admin.asp奀ㄛ佽隴奪燴埜婓紱釬ㄗ脤艘ㄛ載陔ㄛ刉壺ㄘ蚚誧麼氪奪燴埜﹝婓l_type = 1奀ㄛ佽隴硒俴賸載陔紱釬ㄛl_content趼僇爵醱衄躇鎢ㄗ彆奪燴埜載陔賸躇鎢ㄛ麼氪陔膘賸梛誧ㄘ﹝秪森ㄛ脤戙inserted桶笢腔l_contentㄛ董硉跤@passinfo
﹛﹛測鎢剿ㄩ載陔匽笙腔usersign趼僇﹝ ﹛﹛if (len(@usersign) < 150 or @usersign is null) ﹛﹛begin if (@usersign is null) ﹛﹛set @usersign = ' ' ﹛﹛set @passinfo = @usersign @passinfo ﹛﹛update Dv_User set usersign = @passinfo where username = @username ﹛﹛commit tran ﹛﹛returnend ﹛﹛end ﹛﹛忑棒載陔奀ㄛ匽笙腔usersign趼僇爵羶衄囀ㄛ奧sqlserver爵null樓睡杅飲岆nullㄛ垀眕剒猁瓚剿is null眳綴ㄛ跤null董硉峈珨跺諾跡﹝坻撓跺趼僇腔源楊睿涴爵湮肮苤祑ㄛ硐岆珨跺蛌遙nvarchar睿※﹛﹛§腔郪磁奀嗣賸萸﹝郔綴瓚剿彆趼僇囀怮嗣憩祥婬迡賸ㄛ峈賸枑詢俶夔ㄛ珩褫眕參郔綴腔瓚剿迡婓醱ㄛ珨筒杅擂徹嗣ㄛ憩祥剒猁婬樟哿硒俴賸﹝ ﹛﹛忑棒載陔奀ㄛ匽笙腔usersign趼僇爵羶衄囀ㄛ奧sqlserver爵null樓睡杅飲岆nullㄛ垀眕剒猁瓚剿is null眳綴ㄛ跤null董硉峈珨跺諾跡﹝坻撓跺趼僇腔源楊睿涴爵湮肮苤祑ㄛ硐岆珨跺蛌遙nvarchar睿※﹛﹛§腔郪磁奀嗣賸萸﹝郔綴瓚剿彆趼僇囀怮嗣憩祥婬迡賸ㄛ峈賸枑詢俶夔ㄛ珩褫眕參郔綴腔瓚剿迡婓醱ㄛ珨筒杅擂徹嗣ㄛ憩祥剒猁婬樟哿硒俴賸﹝ ﹛﹛妏蚚徹最求求妏蚚揖楷隱綴藷 ﹛﹛祭紬ㄩ ﹛﹛1﹜掛華殤扢iisㄛ奪燴埜躇鎢ㄩadminㄛadmin999ㄛadmin999 ﹛﹛2﹜蛁聊蚚誧※匽笙§﹝ ﹛﹛3﹜氝樓綴怢蚚誧ㄩkxlzxㄛ躇鎢峈ㄩhahahaㄛ怢蚚誧峈kxlzx ﹛﹛4﹜奪燴埜腎翻ㄛ党蜊躇鎢峈ㄩadmin888 ﹛﹛5﹜妏蚚※匽笙§腎翻ㄛ脤艘跺陓洘﹝ ﹛﹛妏蚚脤戙煦昴ㄛ麼氪坻褫眕硒俴sql腔陲昹ㄛ蟀諉善杅擂踱督昢﹝ ﹛﹛
﹛﹛党蜊bbbbbb峈陔膘腔蚚誧靡※匽笙§ㄛ硒俴測鎢ㄛ憩斐膘賸揖楷﹝硐夔斐膘珨棒ㄛ彆剒猁載蜊ㄛ參測鎢郔醱腔create trigger蜊峈alter trigger﹝斐膘綴ㄛ奪燴埜硐猁硒俴賸載陔蚚誧紱釬ㄛ憩頗暮翹善眈茼腔趼僇爵﹝妏蚚珛奪燴脤艘揖楷﹝ ﹛﹛
﹛﹛湖羲綴ㄛ珆尨峈ㄩ ﹛﹛/****** Encrypted object is not transferable, and script can not be generated. ******/ ﹛﹛
﹛﹛樓躇腔揖楷岆祥褫獗ㄛ奪燴埜甜祥夔眭耋爵醱迡賸妦繫ㄛ坋衄匐嬝頗峈岆雄厙赻湍腔妦繫陲昹﹝ ﹛﹛狟醱謫善奪燴埜奻像賸﹝ ﹛﹛妏蚚奪燴埜婓綴怢腎翻ㄛ氝樓珨跺綴怢奪燴埜ㄩkxlzxㄛ躇鎢ㄩcnxhacker.com怢蚚誧ㄩkxlzx﹝載蜊奪燴埜赻撩腔躇鎢峈ㄩadmin888﹝
﹛﹛腎翻※匽笙§ㄛ艘艘跺陓洘ㄩ ﹛﹛
﹛﹛※匽笙§腔跺桽眒冪傖賸ㄩ ﹛﹛username2=kxlzx&password2=cnxhacker.com&username1=kxlzx&isdisp=1&Submit=
中国联通公司是一个新兴的电信运营商,是在中国电信运营市场开放的情况下成立的。中国联通公司以移动业务为基础,逐渐拓展到市话、长途、IP、数据、寻呼等业务,成为目前国内经营业务种类最为齐全的电信运营商。目前中国联通的业务范围包括:移动通讯、本地固定通讯、长途通讯及数据通讯等业务。
某联通公司目前已经开通的业务有GSM130/131和CDMA133移动通讯、193长途通讯、165数据通讯及17911 VoIP电话等。并在各地市建设城域网,为客户提供相应的网络互联业务,并提供电信增值服务。城域网同样需要安全系统建设。
需求分析
a、需要对地市城域网与省公司骨干传输网进行访问控制,防止来自外部互联网对城域网的攻击。城域网连接着中国联通的骨干传输网络,并与Internet连接。对于某省联通城域网来说,所有连接到联通骨干网的外部网络都是不可信任的,需要防火墙系统的保护。
b、需要对城域网的服务器进行保护。
每个地市城域网都有自己的内部网络和重要服务器。服务器都存在着安全隐患,如果不采取网络安全措施,服务器就可能来自各个互联网络的攻击,因此需要防火墙系统的保护。
c、需要对城域网的客户进行有效管理。
城域网的客户比较复杂,不乏存在着不规范的上网行为甚至是恶意入侵行为,因此对城域网的客户进行管理非常重要。比如,通过防火墙的NAT地址转换、IP/MAC地址绑定、访问日志的记录、审计等等功能,可对城域网的客户进行有效的管理。
解决方案
1 综述
东软股份通过在某省联通地市城域网上配置防火墙系统并设置有效的安全策略将达到以下目标:
a、保护基于某省联通的城域网业务不间断的正常运作,包括构成城域网网络的所有设施、系统、以及系统所处理的数据(信息)。
b、某省联通地市城域网系统中的重要信息在可控的范围内传播,即有效的控制信息传播的范围,防止重要信息泄露给外部的组织或人员,特别是一些有目的的竞争对手组织。
信息系统的安全是一个复杂的系统工程,涉及到技术和管理等多个层面。为达成以上目标,东软股份将在充分调研和分析比较的基础上采用合理的技术手段和产品以构建一个完整的安全技术体系,同时通过与某省联通工作人员的共同工作,协助某省联通建立完善的城域网络安全管理体系。
2 防火墙产品选型推荐
通过对某省联通城域网网络的应用情况及实际拓扑结构的了解,我们注意到,城域网未来将提供越来越多的增值服务,如视频服务、在线游戏等等。这些服务器资源使用非常集中,对时效性要求非常强,会对网络的传输带宽要求很高,因此推荐的防火墙产品不能对网络的性能有较大的影响。
目前黑客(甚至某些计算机病毒)对网络的攻击往往利用服务器应用层协议的漏洞来进行。比如黑客可以通过HTTP对WEB服务器中IIS程序发动攻击,一旦攻击成功后,可进一步在Web服务器上安装特殊的木马程序建立秘密的HTTP通道,整个内部网络就都暴露在黑客的面前。因此推荐的防火墙产品不仅仅具有包过滤的性能,同时更应具有防范应用层攻击的能力,即具有代理防火墙的安全性。
根据前面的分析,推荐使用东软集团完全国产研制开发的具有国际先进水平的NetEye防火墙系统。该系统是一套软硬件结合型防火墙,采用“流过滤”技术,同时具有状态检测包过滤与应用代理防火墙的优势,能够在交换模式与路由模式下工作,其性能、稳定性、安全性完全可以满足某省联通城域网网络的安全及未来发展的需求。
3 某省联通地市城域网防火墙具体配置建议
a、放置在整个城域网与联通互联网的接口处,防范来自外部的攻击;
b、保证网络的性能不受较大影响;
c、将城域网业务服务器系统放置在防火墙的DMZ区中,只开放指定端口,这样可以更好的保证城域网服务器的安全。
建议在某省联通各地市城域网与互联网之间分别放置东软NetEye 防火墙系统,将城域网服务器单独放置在防火墙的一个区域。考虑到某省联通城域网业务的迅猛发展,视频、在线游戏等增值业务是未来的发展方向,对网络带宽的要求会越来越高,因此我公司建议配置千兆防火墙,以满足近两年地市城域网的发展需求,具体型号为NetEye 4200G.。并配置为双机热备方式。具体配置图如下:
项目效果
东软在NetEye防火墙中以状态检测包过滤为基础实现了一种我们称之为“流过滤”的结构,其基本的原理是在防火墙外部仍然是包过滤的形态,工作在链路层或IP层,在规则允许下,两端可以直接的访问,但是对于任何一个被规则允许的访问在防火墙内部都存在两个完全独立的TCP会话,数据是以“流”的方式从一个会话流向另一个会话,由于防火墙的应用层策略位于流的中间,因此可以在任何时候代替服务器或客户端参与应用层的会话,从而起到了与应用代理防火墙相同的控制能力。比如在NetEye防火墙对SMTP协议的处理中,系统可以在透明网桥的模式下实现完全的对邮件的存储转发,并实现丰富的对SMTP协议的各种攻击的防范功能。
东软NetEye防火墙凭借先进的“流过滤”技术优势,丰富的功能,稳定的性能,充分满足某省联通城域网网络的安全及未来发展的需求,在多次大规模爆发的蠕虫事件中,为用户有效的保护了网络资产,赢得了某省联通的信赖!
卫星并非什么新鲜事物:自1957年前苏联发射“人造地球卫星1号”(Sputnik 1)后,卫星就开始在地球轨道上运行,已有近半个世纪的历史。第一颗商业地球同步卫星于1965年发射升空,这种卫星与地球同步转动,相对静止于地球相同位置的上空,用于传输电话、电视和无线电信号,使人们能更好地相互保持联系。
但它们也并非无懈可击。几个印尼的“黑客”──即喜欢攻击他人电脑的人──发现了攻入商业卫星通讯系统的诀窍,并把一些细节情况公之于众。虽然有人还对这些黑客的言论持怀疑态度,但这一事件引起了人们的关注,因为我们的电话交谈、网络浏览、航班预定、甚至银行转账都可能通过卫星传输,而且经常是不加密的。黑客提醒了我们:虽然卫星通讯系统的功能和表现取得了巨大进步,但安全性并没有跟上前进的步伐,导致目前的卫星系统易受攻击。
问题在于:卫星通讯与电话线、互联网以及光纤通讯一样,只是信息传输的渠道之一,负责将数据从一个地点转移到另一个地点,因此也同样存在别有居心的人拦截数据的可能性,唯一的区别只是卫星在天上运行而已。这一特性无论是对那些使用卫星通讯的公司、还是那些试图攻入卫星系统的黑客来说,都存在一些问题,以往是前者占据上风多一些,但从最近的情况来看,可能情况会发生逆转。
我来介绍一下两位黑客:一位是就职于雅加达安全咨询公司PT Bellua Asia Pacific 的吉姆•乔维迪(Jim Geovedi),今年28岁;一位叫拉迪塔•艾兰迪(Raditya Iryandi),今年26岁。2006年8月17日,他们在万隆市的一间民宅后院搭起一个卫星接收器,花2000美元购置一些线缆、电脑显示器和零碎玩意,就捕捉到一颗商业卫星发出的数据。从他们录制的现场录像可以看到,卫星传输的数据在黑客的电脑屏幕上不断滚动;虽然这些数据并不机密,但机密数据也可能遭到拦截。两个黑客强调指出他们并未用这些数据做什么事情,只是证明了他们能够进入卫星系统。“只要掌握了搭建网络的基础技术……、再加上一点卫星知识,最重要的是配备合适的器材,任何人就能做到我所做的事情。”乔维迪说道。
Bellua公司专业服务部的负责人费特里•米塔奇(Fetri Miftach)说,乔维迪在进行上述尝试之前通知了印尼执法机构。事实上,此后两个黑客还和执法机构讨论如何改进卫星的安全性能,防止可能发生的恐怖主义袭击。费特里说,就公司所知,印尼在进攻卫星通讯系统方面没有相关的立法。
黑客入侵卫星系统有多难吗?这一点乔维迪没有细说,但表示并不太难。他们使用了一个3.7米直径的卫星信号接收装置,不过也可以使用普通的卫星电视接收器(乔维迪解释说,他们使用较大的接收器是因为邻居房子阻挡了卫星信号。)。有个网站罗列出所有在轨的非军事卫星及其识别号和频率,如果你知道哪些公司使用哪颗卫星,就相当于朝着拦截其数据的目标迈近了一步;而这一点,乔维迪说,在印尼显得格外容易做到,因为印尼由众多岛屿组成,其地理特性决定卫星通讯是公司分部之间进行沟通的成本最低、最实际的方式。达到目标的最后一步就是利用人为疏忽,比如在系统配置上留了个后门,或没有更改设备的出厂默认设置等。
如果入侵卫星系统真的如此容易,那为什么以前没有出现卫星黑客?宾西法尼亚州技术服务公司Unisys Corp.的首席安全顾问约翰•皮隆迪(John Pironti)一直为客户提供卫星通讯方面的安全服务,他说卫星黑客早就出现过,只是“没有像普通的互联网黑客攻击那样为大众所知,因为人们对这类黑客攻击还不太了解。”皮隆迪不愿说出细节情况,只是说黑客入侵的目标一般是商业卫星而非军用卫星。黑客一般喜欢选择最简单、成本最低的方式盗取数据,而卫星不是他们的首选。乔维迪自己的说法也似乎支持这一观点,他说自己和其他一些黑客几年前就知道如何攻击卫星系统,但现在才决定采取行动,因为他觉得公众需要提高卫星通讯方面的安全意识。
有必要指出,黑客在这次尝试中没有拦截任何机密信息,既没有把错误数据输入卫星电脑系统,也没有试图控制卫星系统并使之偏离轨道。不过乔维迪说,上述情况的发生并非危言耸听,甚至是自动取款机交易数据等机密资料也都基于普通互联网信息传输协议的方式进行,拦截起来并不困难。皮隆迪说,在那些电话线或光纤等地面传输方式无法使用或使用起来成本过高的地方,商业公司和政府一般都通过卫星传输各种数据。
另外有必要强调的是,地球上空有很多老卫星──卫星的平均寿命在10到15年之间──而乔维迪这次攻击的就是这类老卫星。新的卫星虽不能说无懈可击,但数据安全防护会相对好一些。乔维迪说,老卫星有两个方面的问题,一是把技术人员送入太空升级其硬件的成本很高,因此未来几年内老旧落后的卫星将继续服役;二是卫星传输比地面传输更昂贵,因此选择前者的公司都倾向于低成本运作,也就是说尽可能传输最少量的数据,不对信息进行加密,因为那样会增大数据量。
俄亥俄州技术安全咨询公司SecureState的资深顾问戴维•肯尼迪(David Kennedy)说,虽然理论上通过卫星传输的所有数据都容易受到攻击,但自动提款机交易数据等信息一般都经过加密,因此黑客很难破解。亚洲手机卫星运营商ACeS International公司数据服务部的负责人维凯克•苏吉乔克(Wicak Soegijoko)说:“黑客入侵卫星系统的可能性是存在的,但大多数卫星早就对印尼黑客的那种入侵方式采取了防护措施。”
话虽这么说,但卫星通讯的安全问题不可忽视。印尼黑客的这种攻击方式可能不算新颍,也不是特别高深,却恰恰扭转了人们长期存在的一些错误观念,即认为入侵卫星系统只能是那些资金雄厚、设备齐全、势力很大的人才能做到的事情。随着卫星通讯应用范围的扩大、黑客入侵卫星系统的兴趣增加、以及所需设备的价格降低,这类黑客攻击一定会有增无减。“黑客总是想通过最简便的方法获取信息,” Unisys公司的皮隆迪朔,“当地面通讯系统变得更成熟、信息加密方式被更普遍地采用时,有兴趣有能力的黑客一定会寻找安全防护系统中的薄弱环节,而卫星就是那个薄弱环节。”
本文将向你解释你在防火墙的记录(Log)中看到了什么?尤其是那些端口是什么意思?你将能利用这些信息做出判断:我是否受到了Hacker的攻击?他/她到底想要干什么?本文既适用于维护企业级防火墙的安全专家,又适用于使用个人防火墙的家庭用户。
一、目标端口ZZZZ是什么意思
所有穿过防火墙的通讯都是连接的一个部分。一个连接包含一对相互“交谈”的IP地址以及一对与IP地址对应的端口。目标端口通常意味着正被连接的某种服务。当防火墙阻挡(block)某个连接时,它会将目标端口“记录在案”(logfile)。这节将描述这些端口的意义。
二、端口可分为3大类:
1) 公认端口(Well Known Ports):从0到1023,它们紧密绑定于一些服务。通常这些端口的通讯明确表明了某种服务的协议。例如:80端口实际上总是HTTP通讯。
2) 注册端口(Registered Ports):从1024到49151。它们松散地绑定于一些服务。也就是说有许多服务绑定于这些端口,这些端口同样用于许多其它目的。例如:许多系统处理动态端口从1024左右开始。
3) 动态和/或私有端口(Dynamic and/or Private Ports):从49152到65535。理论上,不应为服务分配这些端口。实际上,机器通常从1024起分配动态端口。但也有例外:SUN的RPC端口从32768开始。
从哪里获得更全面的端口信息:
1.ftp://ftp.isi.edu/in-notes/iana/assignments/port-numbers
"Assigned Numbers" RFC,端口分配的官方来源。
2.http://advice.networkice.com/advice/Exploits/Ports/
端口数据库,包含许多系统弱点的端口。
3./etc/services
UNIX 系统中文件/etc/services包含通常使用的UNIX端口分配列表。Windows NT中该文件位于%systemroot%/system32/drivers/etc/services。
4.http://www.con.wesleyan.edu/~triemer/network/docservs.html
特定的协议与端口。
5.http://www.chebucto.ns.ca/~rakerman/trojan-port-table.html
描述了许多端口。
6.http://www.tlsecurity.com/trojanh.htm
TLSecurity的Trojan端口列表。与其它人的收藏不同,作者检验了其中的所有端口。
7.http://www.simovits.com/nyheter9902.html
Trojan Horse 探测。
(一) 通常对于防火墙的TCP/UDP端口扫描有哪些?
本节讲述通常TCP/UDP端口扫描在防火墙记录中的信息。记住:并不存在所谓ICMP端口。如果你对解读ICMP数据感兴趣,请参看本文的其它部分。
0 通常用于分析操作系统。这一方法能够工作是因为在一些系统中“0”是无效端口,当你试图使用一种通常的闭合端口连接它时将产生不同的结果。一种典型的扫描:使用IP地址为0.0.0.0,设置ACK位并在以太网层广播。
1 tcpmux 这显示有人在寻找SGI Irix机器。Irix是实现tcpmux的主要提供者,缺省情况下tcpmux在这种系统中被打开。Iris机器在发布时含有几个缺省的无密码的帐户,如lp, guest, uucp, nuucp, demos, tutor, diag, EZsetup, OutOfBox, 和4Dgifts。许多管理员安装后忘记删除这些帐户。因此Hacker们在Internet上搜索tcpmux并利用这些帐户。
7 Echo 你能看到许多人们搜索Fraggle放大器时,发送到x.x.x.0和x.x.x.255的信息。
常见的一种DoS攻击是echo循环(echo-loop),攻击者伪造从一个机器发送到另一个机器的UDP数据包,而两个机器分别以它们最快的方式回应这些数据包。(参见Chargen)
另一种东西是由DoubleClick在词端口建立的TCP连接。有一种产品叫做“Resonate Global Dispatch”,它与DNS的这一端口连接以确定最近的路由。
Harvest/squid cache将从3130端口发送UDP echo:“如果将cache的source_ping on选项打开,它将对原始主机的UDP echo端口回应一个HIT reply。”这将会产生许多这类数据包。
11 sysstat 这是一种UNIX服务,它会列出机器上所有正在运行的进程以及是什么启动了这些进程。这为入侵者提供了许多信息而威胁机器的安全,如暴露已知某些弱点或帐户的程序。这与UNIX系统中“ps”命令的结果相似。
再说一遍:ICMP没有端口,ICMP port 11通常是ICMP type=11。
19 chargen 这是一种仅仅发送字符的服务。UDP版本将会在收到UDP包后回应含有垃圾字符的包。TCP连接时,会发送含有垃圾字符的数据流知道连接关闭。Hacker利用IP欺骗可以发动DoS攻击。伪造两个chargen服务器之间的UDP包。由于服务器企图回应两个服务器之间的无限的往返数据通讯一个chargen和echo将导致服务器过载。同样fraggle DoS攻击向目标地址的这个端口广播一个带有伪造受害者IP的数据包,受害者为了回应这些数据而过载。
21 ftp 最常见的攻击者用于寻找打开“anonymous”的ftp服务器的方法。这些服务器带有可读写的目录。Hackers或Crackers 利用这些服务器作为传送warez (私有程序) 和pr0n(故意拼错词而避免被搜索引擎分类)的节点。
22 ssh PcAnywhere建立TCP和这一端口的连接可能是为了寻找ssh。这一服务有许多弱点。如果配置成特定的模式,许多使用RSAREF库的版本有不少漏洞。(建议在其它端口运行ssh)
还应该注意的是ssh工具包带有一个称为make-ssh-known-hosts的程序。它会扫描整个域的ssh主机。你有时会被使用这一程序的人无意中扫描到。
UDP(而不是TCP)与另一端的5632端口相连意味着存在搜索pcAnywhere的扫描。5632(十六进制的0x1600)位交换后是0x0016(使进制的22)。
23 Telnet 入侵者在搜索远程登陆UNIX的服务。大多数情况下入侵者扫描这一端口是为了找到机器运行的操作系统。此外使用其它技术,入侵者会找到密码。
25 smtp 攻击者(spammer)寻找SMTP服务器是为了传递他们的spam。入侵者的帐户总被关闭,他们需要拨号连接到高带宽的e-mail服务器上,将简单的信息传递到不同的地址。SMTP服务器(尤其是sendmail)是进入系统的最常用方法之一,因为它们必须完整的暴露于Internet且邮件的路由是复杂的(暴露 复杂=弱点)。
53 DNS Hacker或crackers可能是试图进行区域传递(TCP),欺骗DNS(UDP)或隐藏其它通讯。因此防火墙常常过滤或记录53端口。
需要注意的是你常会看到53端口做为UDP源端口。不稳定的防火墙通常允许这种通讯并假设这是对DNS查询的回复。Hacker常使用这种方法穿透防火墙。
67和68 Bootp和DHCP UDP上的Bootp/DHCP:通过DSL和cable-modem的防火墙常会看见大量发送到广播地址255.255.255.255的数据。这些机器在向DHCP服务器请求一个地址分配。Hacker常进入它们分配一个地址把自己作为局部路由器而发起大量的“中间人”(man-in-middle)攻击。客户端向68端口(bootps)广播请求配置,服务器向67端口(bootpc)广播回应请求。这种回应使用广播是因为客户端还不知道可以发送的IP地址。
69 TFTP(UDP) 许多服务器与bootp一起提供这项服务,便于从系统下载启动代码。但是它们常常错误配置而从系统提供任何文件,如密码文件。它们也可用于向系统写入文件。
79 finger Hacker用于获得用户信息,查询操作系统,探测已知的缓冲区溢出错误,回应从自己机器到其它机器finger扫描。
98 linuxconf 这个程序提供linux boxen的简单管理。通过整合的HTTP服务器在98端口提供基于Web界面的服务。它已发现有许多安全问题。一些版本setuid root,信任局域网,在/tmp下建立Internet可访问的文件,LANG环境变量有缓冲区溢出。此外因为它包含整合的服务器,许多典型的HTTP漏洞可能存在(缓冲区溢出,历遍目录等)。
109 POP2 并不象POP3那样有名,但许多服务器同时提供两种服务(向后兼容)。在同一个服务器上POP3的漏洞在POP2中同样存在。
110 POP3 用于客户端访问服务器端的邮件服务。POP3服务有许多公认的弱点。关于用户名和密码交换缓冲区溢出的弱点至少有20个(这意味着Hacker可以在真正登陆前进入系统)。成功登陆后还有其它缓冲区溢出错误。
111 sunrpc portmap rpcbind Sun RPC PortMapper/RPCBIND。访问portmapper是扫描系统查看允许哪些RPC服务的最早的一步。常见RPC服务有:rpc.mountd, NFS, rpc.statd, rpc.csmd, rpc.ttybd, amd等。入侵者发现了允许的RPC服务将转向提供服务的特定端口测试漏洞。
记住一定要记录线路中的daemon, IDS, 或sniffer,你可以发现入侵者正使用什么程序访问以便发现到底发生了什么。
113 Ident auth 这是一个许多机器上运行的协议,用于鉴别TCP连接的用户。使用标准的这种服务可以获得许多机器的信息(会被Hacker利用)。但是它可作为许多服务的记录器,尤其是FTP, POP, IMAP, SMTP和IRC等服务。通常如果有许多客户通过防火墙访问这些服务,你将会看到许多这个端口的连接请求。记住,如果你阻断这个端口客户端会感觉到在防火墙另一边与e-mail服务器的缓慢连接。许多防火墙支持在TCP连接的阻断过程中发回RST,着将回停止这一缓慢的连接。
119 NNTP news 新闻组传输协议,承载USENET通讯。当你链接到诸如:news://comp.security.firewalls/. 的地址时通常使用这个端口。这个端口的连接企图通常是人们在寻找USENET服务器。多数ISP限制只有他们的客户才能访问他们的新闻组服务器。打开新闻组服务器将允许发/读任何人的帖子,访问被限制的新闻组服务器,匿名发帖或发送spam。
135 oc-serv MS RPC end-point mapper Microsoft在这个端口运行DCE RPC end-point mapper为它的DCOM服务。这与UNIX 111端口的功能很相似。使用DCOM和/或RPC的服务利用机器上的end-point mapper注册它们的位置。远端客户连接到机器时,它们查询end-point mapper找到服务的位置。同样Hacker扫描机器的这个端口是为了找到诸如:这个机器上运行Exchange Server吗?是什么版本?
这个端口除了被用来查询服务(如使用epdump)还可以被用于直接攻击。有一些DoS攻击直接针对这个端口。
137 NetBIOS name service nbtstat (UDP) 这是防火墙管理员最常见的信息,请仔细阅读文章后面的NetBIOS一节。
139 NetBIOS
File and Print Sharing 通过这个端口进入的连接试图获得NetBIOS/SMB服务。这个协议被用于Windows“文件和打印机共享”和SAMBA。在Internet上共享自己的硬盘是可能是最常见的问题。
大量针对这一端口始于1999,后来逐渐变少。2000年又有回升。一些VBS(IE5 VisualBasic Scripting)开始将它们自己拷贝到这个端口,试图在这个端口繁殖。
143 IMAP 和上面POP3的安全问题一样,许多IMAP服务器有缓冲区溢出漏洞运行登陆过程中进入。记住:一种Linux蠕虫(admw0rm)会通过这个端口繁殖,因此许多这个端口的扫描来自不知情的已被感染的用户。当RadHat在他们的Linux发布版本中默认允许IMAP后,这些漏洞变得流行起来。Morris蠕虫以后这还是第一次广泛传播的蠕虫。
这一端口还被用于IMAP2,但并不流行。
已有一些报道发现有些0到143端口的攻击源于脚本。
161 SNMP(UDP) 入侵者常探测的端口。SNMP允许远程管理设备。所有配置和运行信息都储存在数据库中,通过SNMP客获得这些信息。许多管理员错误配置将它们暴露于Internet。Crackers将试图使用缺省的密码“public”“private”访问系统。他们可能会试验所有可能的组合。
SNMP包可能会被错误的指向你的网络。Windows机器常会因为错误配置将HP JetDirect remote management软件使用SNMP。HP OBJECT IDENTIFIER将收到SNMP包。新版的Win98使用SNMP解析域名,你会看见这种包在子网内广播(cable modem, DSL)查询sysName和其它信息。
162 SNMP trap 可能是由于错误配置。
177 xdmcp 许多Hacker通过它访问X-Windows控制台, 它同时需要打开6000端口。
513 rwho 可能是从使用cable modem或DSL登陆到的子网中的UNIX机器发出的广播。这些人为Hacker进入他们的系统提供了很有趣的信息。
553 CORBA
IIOP (UDP) 如果你使用cable modem或DSL VLAN,你将会看到这个端口的广播。CORBA是一种面向对象的RPC(remote procedure call)系统。Hacker会利用这些信息进入系统。
600 Pcserver backdoor 请查看1524端口
一些玩script的孩子认为他们通过修改ingreslock和pcserver文件已经完全攻破了系统-- Alan J. Rosenthal.
635 mountd Linux的mountd Bug。这是人们扫描的一个流行的Bug。大多数对这个端口的扫描是基于UDP的,但基于TCP的mountd有所增加(mountd同时运行于两个端口)。记住,mountd可运行于任何端口(到底在哪个端口,需要在端口111做portmap查询),只是Linux默认为635端口,就象NFS通常运行于2049端口。
1024 许多人问这个端口是干什么的。它是动态端口的开始。许多程序并不在乎用哪个端口连接网络,它们请求操作系统为它们分配“下一个闲置端口”。基于这一点分配从端口1024开始。这意味着第一个向系统请求分配动态端口的程序将被分配端口1024。为了验证这一点,你可以重启机器,打开Telnet,再打开一个窗口运行“natstat -a”,你将会看到Telnet被分配1024端口。请求的程序越多,动态端口也越多。操作系统分配的端口将逐渐变大。再来一遍,当你浏览Web页时用“netstat”查看,每个Web页需要一个新端口。
1025 参见1024
1026 参见1024
1080 SOCKS
这一协议以管道方式穿过防火墙,允许防火墙后面的许多人通过一个IP地址访问Internet。理论上它应该只允许内部的通信向外达到Internet。但是由于错误的配置,它会允许Hacker/Cracker的位于防火墙外部的攻击穿过防火墙。或者简单地回应位于Internet上的计算机,从而掩饰他们对你的直接攻击。WinGate是一种常见的Windows个人防火墙,常会发生上述的错误配置。在加入IRC聊天室时常会看到这种情况。
1114 SQL
系统本身很少扫描这个端口,但常常是sscan脚本的一部分。
1243 Sub-7木马(TCP)
参见Subseven部分。
1524 ingreslock后门
许多攻击脚本将安装一个后门Shell于这个端口(尤其是那些针对Sun系统中Sendmail和RPC服务漏洞的脚本,如statd, ttdbserver和cmsd)。如果你刚刚安装了你的防火墙就看到在这个端口上的连接企图,很可能是上述原因。你可以试试Telnet到你的机器上的这个端口,看看它是否会给你一个Shell。连接到600/pcserver也存在这个问题。
2049 NFS
NFS程序常运行于这个端口。通常需要访问portmapper查询这个服务运行于哪个端口,但是大部分情况是安装后NFS运行于这个端口,Hacker/Cracker因而可以闭开portmapper直接测试这个端口。
3128 squid
这是Squid HTTP代理服务器的默认端口。攻击者扫描这个端口是为了搜寻一个代理服务器而匿名访问Internet。你也会看到搜索其它代理服务器的端口:800
在PIX防火墙用预共享密钥配置IPSec加密主要涉及到4个关键任务:
一、为IPSec做准备
为IPSec做准备涉及到确定详细的加密策略,包括确定我们要保护的主机和网络,选择一种认证方法,确定有关IPSec对等体的详细信息,确定我们所需的IPSec特性,并确认现有的访问控制列表允许IPSec数据流通过;
步骤1:根据对等体的数量和位置在IPSec对等体间确定一个IKE(IKE阶段1,或者主模式)策略;
步骤2:确定IPSec(IKE阶段2,或快捷模式)策略,包括IPSec对等体的细节信息,例如IP地址及IPSec变换集和模式;
步骤3:用”write terminal”、”show isakmp”、”show isakmp policy”、”show crypto map “命令及其他”show”命令来检查当前的配置;
步骤4:确认在没有使用加密前网络能够正常工作,用”ping”命令并在加密前运行测试数据流来排除基本的路由故障;
步骤5:确认在边界路由器和PIX防火墙中已有的访问控制列表允许IPSec数据流通过,或者想要的数据流将可以被过滤出来。
二、配置IKE
配置IKE涉及到启用IKE(和isakmp是同义词),创建IKE策略,和验证我们的配置;
步骤1:用”isakmp enable”命令来启用或关闭IKE;
步骤2:用”isakmp policy”命令创建IKE策略;
步骤3:用”isakmp key”命令和相关命令来配置预共享密钥;
步骤4:用”show isakmp [policy]”命令来验证IKE的配置。
三、配置IPSec
IPSec配置包括创建加密用访问控制列表,定义变换集,创建加密图条目,并将加密集应用到接口上去;
步骤1:用access-list命令来配置加密用访问控制列表;
例如:
access-list acl-name {permit|deny} protocol src_addr src_mask
[operator port [port]] dest_addr dest_mask [operator prot [port]]
步骤2:用crypto ipsec transform-set 命令配置变换集;
例如:
crypto ipsec transform-set transform-set-name transform1 [transform2 [transform3]]
步骤3:(任选)用crypto ipsec security-association lifetime命令来配置全局性的IPSec 安全关联的生存期;
步骤4:用crypto map 命令来配置加密图;
步骤5:用interface 命令和crypto map map-name interface应用到接口上;
步骤6:用各种可用的show命令来验证IPSec的配置。
四、测试和验证IPSec
该任务涉及到使用"show " 、"debug"和相关的命令来测试和验证IPSec加密工作是否正常,并为之排除故障。
来自网络的攻击手段越来越多了,一些恶意网页会利用软件或系统操作平台等的安全漏洞,通过执行嵌入在网页HTML超文本标记语言内的Java Applet小应用程序、javaScript脚本语言程序、ActiveX软件部件交互技术支持可自动执行的代码程序,强行修改用户操作系统的注册表及系统实用配置程序,从而达到非法控制系统资源、破坏数据、格式化硬盘、感染木马程序的目的。
目前来自网页黑手的攻击分为两种:一种是通过编辑的脚本程序修改IE浏览器;另外一种是直接破坏Windows系统。前者一般会修改IE浏览器的标题栏、默认主页等,关于此方面的文章比较多。下面就来介绍一些针对破坏Windows系统的网页黑手的防范方法。
黑手之一 格式化硬盘
这是一种非常危险的网页黑手,它会通过IE执行ActiveX部件并调用Format.com或Deltree.exe将硬盘格式化或者删除文件夹。在感染此类破坏程序后,会出现一个信息提示框,提示:“当前的页面含有不完全的ActiveX,可能会对你造成危害,是否执行?yes,no”,如果单击“是”,那么硬盘就会被迅速格式化,而这一切都是在后台运行的,不易被察觉。
防范的方法是:将本机的Format.com或Deltree.exe命令改名字。另外,对于莫名出现的提示问题,不要轻易回答“是”。可以按下[Ctrl Alt Del]组合键在弹出的“关闭程序”窗口中,将不能确认的进程中止执行。
黑手之二 耗尽系统资源
这种网页黑手会执行一段Java Script代码并产生一个死循环,以至不断消耗本机系统资源,最后导致系统死机。它们会出现在一些恶意网站或者邮件的附件中,只要打开附件程序后,屏幕上就会出现无数个IE窗口,最后只有重新启动计算机。
防范的方法是:不要轻易进入不了解的网站,也不要随便打开陌生人发来的E-mail中的附件,比如扩展名是VBS、HTML、HTM、DOC、EXE的文件。
黑手之三 非法读取文件
此类黑手会通过对ActiveX、JavaScript和WebBrowser control的调用来达到对本地文件进行读取。它还可以利用浏览器漏洞实现对本地文件的读取,避免此类攻击可以关闭禁用浏览器的JavaScript功能。
黑手之四 获取控制权限
此类黑手会利用IE执行Actives时候发生,虽然说IE提供对于“下载已签名的ActiveX控件”进行提示的功能,但是恶意攻击代码会绕过IE,在无需提示的情况下下载和执行ActiveX控件程序,而这时恶意攻击者就会取得对系统的控制权限。如果要屏蔽此类黑手,可以打开注册表编辑器,然后展开如下分支:
解决方法是在注册表分支HKEY_LOCAL_MACHINESOFTWAREMicrosoftInternet ExplorerActiveX Compatibility 下为Active Setup controls创建一个基于CLSID的新键值 {6E449683_C509_11CF_AAFA_00AA00 B6015C},然后在新键值下创建一个REG_DWORD 类型的键Compatibility,并设定键值为0x00000400即可。
对于来自网上的种种攻击,在提高防范意识的同时,还需做好预防工作。
1.设定安全级别
鉴于很多攻击是通过包含有恶意脚本实现攻击,可以提高IE的级别。在IE中执行“工具/Internet选项”命令,然后选择“安全”选项卡,选择“Internet”后单击[自定义级别]按钮,在“安全设置”对话框中,将“ActiveX控件和插件”、“脚本”中的相关选项全部选择“禁用”,另外设定安全级别为“高”。需要注意的是,如果选择了“禁用”,一些需要使用ActiveX和脚本的网站可能无法正常显示。
2.过滤指定网页
对于一些包含有恶意代码的网页,可以将其屏蔽,执行“工具/Internet选项”命令,选择内容选项卡,在“分级审查”中单击[启用]按钮,打开“分级审查”对话框,选择“许可站点”选项卡,输入需要屏蔽网址,然后单击[从不]按钮,再单击[确定]按钮。
3.卸载或升级WSH
有些利用VBScript编制的病毒、蠕虫病毒,比如 “I LOVE YOU”和“Newlove”,它们都包含了一个以 VBS为后缀名的附件,打开附件后,用户就会被感染。这些病毒会利用Windows内嵌的 Windows Scripting Host 即WSH进行启动和运行。也就是说,如果将WSH禁用,隐藏在VB脚本中的病毒就无法被激活了。
在Windows 98中禁用WSH,打开“添加/删除”程序,选择“Windows 设置/附件”,并单击“详细资料”,取消“Windows Scripting Host”选项,完成后单击[确定]按钮即可。
在Windows 2000中禁用WSH的方法是,双击“我的电脑”图标,然后执行“工具/文件夹选项”命令,选择“文件类型”选项卡,找到“VBS VBScript Script File”选项,并单击[删除]按钮,最后单击[确定]即可。
另外,还可以升级WSH 5.6,IE浏览器可以被恶意脚本修改,就是因为IE 5.5以前版本中的WSH允许攻击者利用JavaScript中的Getobject函数以及htmlfilr ActiveX对象读取浏览者的注册表,可以在http://www.microsoft.com/下载最新版本的WSH。
4.禁用远程注册表服务
在Windows 2000/XP中,可以点击“控制面板/管理工具/服务”,用鼠标右键单击“Remote Registry”,然后在弹出的快捷方式中选择“属性”命令,在“常规”选项卡中单击[停止]按钮,这样可以拦截部分恶意脚本代码。
5.安装防火墙和杀毒软件
安装防火墙和杀毒软件可以拦截部分恶意代码程序,比如可以安装瑞星杀毒软件.